Wikileaks macht Tool zur Erkennung von CIA-Malware öffentlich

Wikileaks hat weitere Dateien aus den als Vault 7 bezeichneten Geheimdokumenten der Central Intelligence Agency (CIA) veröffentlicht. Diesmal handelt es sich jedoch nicht um Schriftstücke, sondern um 676 Dateien mit Quellcode des Anti-Forensic-Tools Marble. Wie Ars Technica berichtet, kann die Werkzeugsammlung auch benutzt werden, um von der CIA entwickelte Malware zu enttarnen.

Eigentlich soll Marble laut Wikileaks verhindern, dass Ermittler und Hersteller von Sicherheitssoftware Viren, Trojaner oder Hacking-Angriffe in Verbindung mit dem US-Auslandsgeheimdienst bringen. Marble verstecke bestimmte Code-Fragmente und entziehe sie so einer optischen Prüfung. Es biete „flexible und leicht zu nutzende“ Tools zur Verschleierung der Herkunft von Programmcode.

Der Quellcode von Marble enthalte zudem Textbeispiele nicht nur in Englisch, sondern auch in anderen Sprachen wie Russisch, Koreanisch, Arabisch und Farsi. Das erlaube es nicht nur vorzutäuschen, dass die Sprache des Malware-Autors nicht US-Englisch, sondern Chinesisch sei, sondern auch die Nutzung von Chinesisch zu verheimlichen. Das erschwere es forensischen Ermittlern, Rückschlüsse zu ziehen beziehungsweise führe sie bewusst in die Irre.

„Der Marble-Quellcode enthält aber auch ein Tool, um die Textverschleierung der CIA rückgängig zu machen“, teilt Wikileaks mit. „Zusammen mit den veröffentlichten Verschleierungstechniken ergibt sich ein Muster oder eine Signatur, die forensischen Ermittlern helfen kann, frühere Hacking-Angriffe oder Viren der CIA zuzuordnen. Marble wurde von der CIA im 2016 eingesetzt. Es erreichte 2015 die Version 1.0.“

Das Marble Framework diene ausschließlich der Verschleierung. Es enthalte keinerlei Details zu Schwachstellen oder Exploits.

„Das scheint einer der technisch schädlichsten Leaks zu sein, den Wikileaks je veröffentlicht hat“, kommentierte Nicholas Weaver, Sicherheitsforscher an der University of California in Berkeley, im Gespräch mit der Washington Post. Ziel sei es offenbar, direkt laufende Operationen der CIA zu stören.

Ars Technica weist darauf hin, dass nicht nur Ermittler, sondern auch Entwickler den von Wikileaks veröffentlichten Marble-Quellcode benutzen könnten, um Tools zu erstellen, die CIA-Malware aufspüren kann. Darüber hinaus seien aber auch Cyberkriminelle in der Lage, mithilfe von Marble ihren Malware-Code zu verschleiern und somit die Effektivität ihrer Schadprogramme zu steigern.

HIGHLIGHT

Mehr Sicherheit im smarten Zuhause

Wie Sie Ihr persönliches Internet der Dinge vor versteckten Gefahren schützen

Tipp: Wissen Sie alles über Edward Snowden und die NSA? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

SEO-Beratung von Spezialisten wie WOXOW: Deshalb wird sie immer wichtiger

Wer bei Google mit den passenden Suchbegriffen nicht in den Top-Rankings gefunden wird, der kann…

13 Stunden ago

Umfrage: Weniger als die Hälfte der digitalen Initiativen sind erfolgreich

Unternehmen räumen der Entwicklung technischer und digitaler Führungskompetenzen ein zu geringe Priorität ein. Gartner fordert…

15 Stunden ago

Google schließt zwei Zero-Day-Lücken in Android

Betroffen sind Android 12, 13, 14 und 15. Google sind zielgerichtete Angriffe auf die beiden…

1 Tag ago

Gefährliche Weiterentwicklung der APT36-Malware ElizaRAT

Schadprogramm der pakistanischen Hackergruppe APT36 weitet seine Aktivitäten aus und verbessert seine Techniken.

2 Tagen ago

Google schließt weitere schwerwiegende Sicherheitslücken in Chrome 130

Tenable vergibt für beide Schwachstellen einen CVSS-Basis-Score von 9,8. Zwei Use-after-free-Bugs erlauben möglicherweise das Einschleusen…

2 Tagen ago

Microsoft nennt weitere Details zu kostenpflichtigen Patches für Windows 10

Erstmals liegen Preise für Verbraucher vor. Sie zahlen weniger als Geschäftskunden. Dafür beschränkt Microsoft den…

3 Tagen ago